🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónBorrado de respaldos — la jugada antes del cifrado
4 tareas · 25 min · Principiante
El cifrado en ráfaga no viene solo. Antes de cifrar, el ransomware suele borrar las copias de sombra del volumen (MITRE ATT&CK T1490) para que no se pueda restaurar, y después deja una nota de rescate en cada carpeta afectada. Esos dos movimientos —uno antes, otro después— completan la firma del ataque. Aquí los reconoces en el endpoint de Delta Cargo y aprendes por qué el borrado de respaldos es lo que convierte un susto en un desastre. Nunca se ejecuta.
Objetivo de la sala
El cifrado en ráfaga no viene solo. Antes de cifrar, el ransomware suele borrar las copias de sombra del volumen (MITRE ATT&CK T1490) para que no se pueda restaurar, y después deja una nota de rescate en cada carpeta afectada. Esos dos movimientos —uno antes, otro después— completan la firma del ataque. Aquí los reconoces en el endpoint de Delta Cargo y aprendes por qué el borrado de respaldos es lo que convierte un susto en un desastre. Nunca se ejecuta.Antes de cifrar, el ransomware se asegura de que no haya marcha atrás: borra las copias de sombra del volumen, las instantáneas que permitirían restaurar los ficheros a como estaban. Ese paso es deliberado y rara vez legítimo —ningún trabajo normal vacía las instantáneas de golpe— y aparece en el registro como una acción concreta justo antes del cifrado. Verlo a tiempo, antes de que termine la ráfaga, es lo que da un margen para aislar la máquina.
El analista que conoce esta secuencia no espera al cifrado para alarmarse: el borrado de copias de sombra ya es señal de impacto inminente. Es la jugada que separa un incidente contenible de uno irreversible.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Por qué el ransomware borra las copias de sombra del volumen antes de cifrar?
Ver pista de ayuda
Sin instantáneas no hay restauración; es la jugada que vuelve irreversible el daño.
Tras el cifrado, el atacante deja su mensaje: un fichero de texto con las instrucciones de rescate, copiado idéntico en cada carpeta que cifró. Su aparición masiva y repetida es inconfundible —ningún proceso legítimo siembra el mismo fichero de texto en cientos de carpetas— y confirma, por si quedaba duda, que lo que pasó fue ransomware y no un fallo del sistema de archivos. La nota es a la vez el objetivo del ataque y una de sus huellas más claras.
Para el analista, esa nota tiene un uso extra: su nombre, que se repite igual en todas partes, sirve como indicador. Buscar ese mismo nombre en otras máquinas dice de un vistazo cuáles están afectadas por la misma campaña.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Tras el cifrado aparece el mismo fichero de texto en cada carpeta afectada. ¿Qué es y para qué sirve al analista?
Ver pista de ayuda
Ningún proceso legítimo siembra el mismo texto en cientos de carpetas; su nombre es reutilizable.
Encadenados, los tres movimientos cuentan el ataque entero: borrado de copias de sombra, cifrado en ráfaga y nota de rescate. Por separado, cada uno podría discutirse; juntos, en la misma ventana y desde la misma cuenta, son una firma que no deja lugar a duda. El analista de nivel 1 no tiene que desmontar el malware, pero sí reconocer la secuencia completa y escalarla como un solo incidente de ransomware, no como tres alertas sueltas de tres reglas distintas.
Ver la firma entera también ordena la respuesta: el borrado de respaldos pide comprobar qué se puede recuperar, el cifrado pide aislar la máquina, la nota aporta el indicador. Una sola historia con tres consecuencias prácticas.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
En la misma ventana y desde la misma cuenta ves borrado de copias de sombra, cifrado en ráfaga y una nota de rescate. ¿Cómo se escala?
Ver pista de ayuda
Borrar respaldos, cifrar y dejar la nota es una sola historia; se escala junta.
En la consola, el impacto sobre del-fs01 tiene tres pasos: el borrado de las copias de sombra, el cifrado en ráfaga y la aparición de un fichero de rescate en cada carpeta. Quédate con el nombre de ese fichero, que es el indicador reutilizable.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe el nombre del fichero de nota de rescate que aparece en cada carpeta cifrada.
Ver pista de ayuda
Ejecuta `SELECT hora, accion, detalle FROM impacto WHERE accion = 'creación de fichero'` y lee el nombre del fichero en la columna «detalle». Cópialo tal cual.
Conectando con la base…
Tablas
impacto
- hora
- host
- cuenta
- accion
- detalle
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.